CVE-2024-11182

MEDIUM(6.1)KEVErhöhtes Risiko

MDaemon Email Server Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2024-11182 ist eine Cross-Site-Scripting-Schwachstelle (XSS) im MDaemon Email Server vor Version 24.5.1c. Ein Angreifer kann eine HTML-E-Mail mit JavaScript-Code in einem img-Tag senden, wodurch beliebiger JavaScript-Code im Browser des Webmail-Benutzers ausgefuehrt wird. Die Schwachstelle ermoeglicht Session-Hijacking, Datendiebstahl und die Ausfuehrung von Aktionen im Namen des Opfers.

Mit einem CVSS v3.1-Score von 6.1 (MEDIUM) und einem EPSS-Score von 12.93 % (93. Perzentil) zeigt CVE-2024-11182 eine hohe Ausnutzungswahrscheinlichkeit. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 9. Juni 2025. MDaemon ist als weit verbreiteter E-Mail-Server fuer kleine und mittelstaendische Unternehmen ein attraktives Ziel fuer Angreifer.

KEV-Informationen

Hersteller
MDaemon
Produkt
Email Server
Hinzugefügt am
19. Mai 2025
Fälligkeitsdatum
9. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
mdaemonmdaemon< 24.5.1

Referenzen

Schwachstellentyp

CWE-79: Cross-site Scripting (XSS)

CVE-2024-11182 basiert auf CWE-79 (Cross-site Scripting), einer der haeufigsten Schwachstellenklassen in Webanwendungen. Im Fall des MDaemon Email Servers werden HTML-Inhalte in eingehenden E-Mails -- insbesondere JavaScript in img-Tags -- nicht ordnungsgemaess bereinigt, bevor sie in der Webmail-Oberflaeche dargestellt werden. Dies ermoeglicht einem Angreifer, boeswilligen Code einzuschleusen, der im Browserkontext des E-Mail-Empfaengers ausgefuehrt wird.

Weitere Informationen: CWE-79 -- Cross-site Scripting

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-11182 betreffen die Vertraulichkeit und Integritaet von Webmail-Sitzungen. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) ausnutzbar ist, ohne Authentifizierung (PR:N), jedoch mit erforderlicher Benutzerinteraktion (UI:R) -- das Opfer muss die manipulierte E-Mail oeffnen. Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Auswirkungen ueber die verwundbare E-Mail-Komponente hinausgehen. Vertraulichkeit (Low): Session-Tokens, Cookies und andere sensible Informationen koennen aus dem Browser des Opfers exfiltriert werden. Integritaet (Low): Ein Angreifer kann Aktionen im Namen des Benutzers ausfuehren, E-Mails lesen, senden oder loeschen. Der EPSS-Score von 12.93 % im 93. Perzentil zeigt eine hohe Wahrscheinlichkeit aktiver Ausnutzung, was durch die KEV-Aufnahme bestaetigt wird.

Exploit-Reifegrad

CVE-2024-11182 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 9. Juni 2025. Der EPSS-Score von 12.93 % (93. Perzentil) zeigt, dass diese Schwachstelle zu den Top 7 % der am staerksten ausgenutzten weltweit gehoert. Die Ausnutzung erfordert lediglich das Senden einer praeparierten HTML-E-Mail an das Opfer -- es sind keine besonderen Privilegien oder technischen Voraussetzungen erforderlich. Der Ransomware-Status ist als Unknown klassifiziert, jedoch koennen die durch XSS erlangten Zugangsdaten als Einstiegspunkt fuer weitergehende Angriffe dienen.

Behebung

  1. Update auf MDaemon 24.5.1c oder hoeher installieren: MDaemon Technologies hat mit Version 24.5.1c die XSS-Schwachstelle in der E-Mail-Verarbeitung behoben. Alle Installationen mit aelteren Versionen muessen umgehend aktualisiert werden.

  2. HTML-Rendering in Webmail einschraenken: Konfigurieren Sie die Webmail-Oberflaeche so, dass HTML-Inhalte in E-Mails standardmaessig nicht gerendert oder auf sichere Elemente beschraenkt werden. Deaktivieren Sie die automatische Anzeige von Bildern und aktiven Inhalten.

  3. Content Security Policy implementieren: Setzen Sie restriktive CSP-Header fuer die MDaemon-Weboberflaeche, um die Ausfuehrung von Inline-Skripten und nicht autorisierten externen Skriptquellen zu unterbinden.

  4. E-Mail-Gateway-Filterung verstaerken: Implementieren Sie auf Ihrem E-Mail-Gateway zusaetzliche Filterregeln, die JavaScript-Code in HTML-E-Mails erkennen und entfernen, insbesondere in img-Tags und Event-Handlern.

  5. Benutzer sensibilisieren: Informieren Sie Webmail-Benutzer ueber die Risiken von HTML-E-Mails und empfehlen Sie die Nutzung der Nur-Text-Ansicht fuer verdaechtige Nachrichten.

Technische Details

CVE-2024-11182 betrifft den MDaemon Email Server vor Version 24.5.1c. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N zeigt, dass der Angriff remote ohne Authentifizierung durchfuehrbar ist, wobei das Opfer die manipulierte E-Mail oeffnen muss. Die Schwachstelle liegt in der unzureichenden Sanitisierung von HTML-Inhalten in eingehenden E-Mails. Konkret wird JavaScript-Code, der in img-Tags eingebettet ist, nicht ordnungsgemaess gefiltert, bevor die E-Mail in der Webmail-Oberflaeche gerendert wird. Ein Angreifer kann dies ausnutzen, indem er eine HTML-E-Mail mit einem praeparierten img-Tag sendet, dessen Event-Handler (wie onerror oder onload) boeswilligen JavaScript-Code enthaelt. Wenn der Empfaenger die E-Mail in der Webmail-Oberflaeche oeffnet, wird der Code im Kontext seiner Sitzung ausgefuehrt, was den Zugriff auf Session-Cookies, DOM-Inhalte und die Moeglichkeit zur Ausfuehrung beliebiger Aktionen ermoeglicht.

Häufig gestellte Fragen

Wird CVE-2024-11182 aktiv ausgenutzt?

Ja, CVE-2024-11182 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was eine bestaeigte aktive Ausnutzung signalisiert. Der EPSS-Score von 12.93 % bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2024-11182 betroffen?

Betroffen ist der MDaemon Email Server in allen Versionen vor 24.5.1c. MDaemon ist ein weit verbreiteter E-Mail-Server, der insbesondere von kleinen und mittelstaendischen Unternehmen eingesetzt wird.

Wie behebe ich CVE-2024-11182?

Aktualisieren Sie den MDaemon Email Server auf Version 24.5.1c oder hoeher. Zusaetzlich sollten Sie restriktive Content Security Policies implementieren und die HTML-Darstellung in der Webmail-Oberflaeche einschraenken.

Wie schwerwiegend ist CVE-2024-11182?

CVE-2024-11182 hat einen CVSS-Score von 6.1 (MEDIUM). Die tatsaechliche Bedrohung ist jedoch hoeher einzuschaetzen, da die Schwachstelle aktiv ausgenutzt wird und der EPSS-Score von 12.93 % sie im 93. Perzentil platziert.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score17.11%
EPSS-Perzentil96.8%

Daten

Veröffentlicht15. November 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.